Blog
WordPress versterken zonder plugin: 10 handmatige stappen die elke beheerder moet kennen
Ontdek 10 essentiële handmatige versterkingsstappen om je WordPress-site te beveiligen zonder afhankelijk te zijn van plugins. Praktisch, uitvoerbaar en effectief.
Samenvatting
Veel WordPress-site-eigenaren vertrouwen op beveiligingsplugins als hun enige verdediging, maar dit kan een vals gevoel van veiligheid geven. Een echt versterkte WordPress-installatie vereist handmatige configuraties die geen plugin kan vervangen. Dit artikel biedt 10 concrete, stapsgewijze versterkingsmaatregelen die je direct zonder plugin kunt implementeren. Van het instellen van de juiste bestandsrechten tot het uitschakelen van XML-RPC, elke stap pakt een specifieke kwetsbaarheid aan. Je leert hoe je wp-config.php kunt beveiligen, directory browsen kunt uitschakelen en meer. Door deze stappen te volgen, verklein je aanzienlijk je aanvalsoppervlak, zelfs als je beveiligingsplugins blijft gebruiken als extra laag. Uiteindelijk heb je een handmatig versterkte WordPress-site die veel weerbaarder is tegen veelvoorkomende aanvallen.
Inleiding
Je hebt een populaire beveiligingsplugin geïnstalleerd, de firewall geconfigureerd en regelmatig scans uitgevoerd. Toch kan je WordPress-site nog kwetsbaar zijn. Beveiligingsplugins zijn waardevol, maar ze missen vaak de laaghangende vruchten die handmatige versterking oppikt. Alleen op plugins vertrouwen is als je voordeur op slot doen maar de ramen open laten. In dit artikel leer je 10 handmatige versterkingsstappen die elke WordPress-beheerder zou moeten uitvoeren, ongeacht welke plugins ze gebruiken. Deze stappen vereisen geen codeerexpertise en kunnen in minder dan een uur worden gedaan. Laten we beginnen met het versterken van je site van de grond af.
1. Stel de juiste bestandsrechten in
Een van de meest voorkomende verkeerde configuraties zijn te ruime bestands- en maprechten. Idealiter hebben alle bestanden 644 en mappen 755. Het wp-config.php-bestand is bijzonder gevoelig—stel het in op 440 of 400 na installatie. Gebruik een FTP-client of de bestandsbeheerder van je host om rechten aan te passen. Als je niet zeker bent van je huidige instellingen, voer dan een snelle controle uit met een script of via de commandoregel met find /pad -type f -exec chmod 644 {} \; en find /pad -type d -exec chmod 755 {} \;. Deze eenvoudige wijziging voorkomt dat ongeautoriseerde gebruikers kritieke bestanden kunnen lezen of wijzigen.
2. Schakel bestandbewerking via het dashboard uit
Standaard staat WordPress beheerders toe om thema- en pluginbestanden rechtstreeks vanuit het beheerpaneel te bewerken. Als een aanvaller toegang krijgt tot een beheerdersaccount, kunnen ze kwaadaardige code injecteren. Schakel deze functie uit door de volgende regel aan je wp-config.php-bestand toe te voegen:
define('DISALLOW_FILE_EDIT', true);
Dit heeft geen invloed op je mogelijkheid om thema's of plugins te uploaden—het verwijdert alleen de inline bestandseditor. Gebruik een IDE of FTP voor legitieme bewerkingen.
3. Schakel directory browsen uit
Als directory browsen is ingeschakeld, kan iedereen alle bestanden in je wp-content/uploads-map weergeven, wat mogelijk privégegevens blootstelt. Voorkom dit door deze regel toe te voegen aan je .htaccess-bestand (Apache) of gelijkwaardige configuratie:
Options -Indexes
Voor Nginx voeg je autoindex off; toe in het serverblok. Test door een directory-URL te bezoeken; je zou een 403 Forbidden-fout moeten zien in plaats van een bestandslijst.
4. Schakel XML-RPC uit
XML-RPC is een oud protocol dat wordt gebruikt voor extern publiceren en trackbacks. Het is een veelvoorkomende vector voor brute force-aanvallen en DDoS-versterking. Tenzij je het absoluut nodig hebt (bijv. voor de Jetpack-plugin of mobiele app), schakel het dan volledig uit. Voeg dit toe aan je .htaccess:
# Blokkeer WordPress xmlrpc.php-verzoeken
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>
Gebruik anders een plugin of de firewall van je host om toegang te blokkeren. Test na het uitschakelen of je site nog steeds werkt—de meeste moderne plugins zijn niet langer afhankelijk van XML-RPC.
5. Verwijder ongebruikte thema's en plugins
Elk extra thema of plugin vergroot je aanvalsoppervlak. Zelfs als ze zijn gedeactiveerd, kan verouderde code nog worden misbruikt. Verwijder thema's die je niet actief gebruikt en verwijder plugins die niet langer nodig zijn. Dit is vooral belangrijk voor verlaten plugins die geen updates meer ontvangen. Voor een stapsgewijze opruimhandleiding, zie ons artikel over het verborgen gevaar van verlaten WordPress-plugins.
6. Wijzig het database-tabelprefix
Standaard gebruikt WordPress wp_ als tabelprefix in de database. Dit is algemeen bekend en maakt SQL-injectieaanvallen gemakkelijker. Wijzig de prefix in iets unieks tijdens de installatie. Als je site al live is, kun je het nog steeds wijzigen—hoewel het meer moeite kost. Gebruik een plugin zoals "Change Table Prefix" of doe het handmatig via phpMyAdmin:
- Exporteer je database.
- Hernoem alle tabellen met een nieuwe prefix (bijv.
mysec_). - Werk
wp-config.phpbij met de nieuwe prefix. - Werk de
options- enusermeta-tabellen bij waar de oude prefix wordt gebruikt.
Maak altijd een back-up voordat je dit probeert.
7. Beperk inlogpogingen
Brute force-aanvallen zijn de meest voorkomende manier waarop aanvallers toegang krijgen. WordPress heeft geen ingebouwde beperking van inlogpogingen. Implementeer dit handmatig door code toe te voegen aan je thema's functions.php of, beter nog, gebruik een must-use plugin. Je hostingprovider biedt dit mogelijk ook via het configuratiescherm. Als je de voorkeur geeft aan een plugin, kies dan een lichte en goed geschreven plugin. Voor een bredere strategie voor het reageren op inbreuken, bekijk onze WordPress-beveiligingsherstelworkflow.
8. Wijzig de beheerdersgebruikersnaam
Gebruik nooit "admin" als gebruikersnaam—het is de eerste gok bij elke brute force-aanval. Als je al een account met die gebruikersnaam hebt, maak dan een nieuw beheerdersaccount aan met een unieke naam en verwijder vervolgens de oude. Overweeg ook om een e-mailadres te gebruiken om in te loggen in plaats van een gebruikersnaam.
9. Versterk database-sleutels en -zouten
WordPress gebruikt zouten en sleutels om gebruikerssessies en cookies te versleutelen. Als deze worden gecompromitteerd, kunnen aanvallers sessies vervalsen. Genereer nieuwe, sterke zouten met de WordPress Salt Generator. Kopieer de uitvoer en vervang de overeenkomstige regels in je wp-config.php. Doe dit periodiek, vooral na een beveiligingsincident.
10. Schakel automatische updates voor de kern in
Het up-to-date houden van de WordPress-kern is cruciaal. Schakel automatische updates voor kleine en grote releases in door dit toe te voegen aan wp-config.php:
define('WP_AUTO_UPDATE_CORE', true);
Voor grote releases kun je eerst testen op een staging-site, maar stel beveiligingsupdates niet uit. Combineer dit met regelmatige handmatige controles op plugin- en thema-updates.
Conclusie
Handmatige versterking is de basis van een veilige WordPress-site. Deze 10 stappen pakken veelvoorkomende kwetsbaarheden aan die scanners en plugins vaak over het hoofd zien. Door ze te implementeren, verklein je je aanvalsoppervlak en krijg je gemoedsrust. Onthoud dat beveiliging een continu proces is—keer periodiek terug naar deze configuraties. Voor een uitgebreide aanpak, zie onze proactieve WordPress-beveiligingsauditgids. Begin vandaag met één stap en bouw van daaruit verder. De veiligheid van je site hangt af van de acties die je nu onderneemt.
